Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
InfraGuard — InfraGuard est un proxy de redirection et gestionnaire Command & Control qui protège votre infrastructure Red Team contre l'attribution des menaces. | Kitploit
Outils/GitHubGitHub/whispergate/infraguard
Outils de PhishingGénération de PayloadsProxies Web et InterceptionÉvasion IDS/IPSSécurité RéseauCommandement et ContrôleRenseignement sur les MenacesRed TeamingRéponse aux IncidentsAnti-BotAnalyse DNS
1631011il y a 18 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
whispergate/infraguard

InfraGuard

InfraGuard est un proxy de redirection et gestionnaire Command & Control qui protège votre infrastructure Red Team contre l'attribution des menaces.

Voir le dépôtSite web

Logo InfraGuard

Traqueur d'infrastructure Red Team et redirecteur C2 — une alternative moderne à RedWarden.

InfraGuard se positionne entre Internet et votre serveur d'équipe C2, validant chaque requête entrante par rapport à votre profil C2 malleable et bloquant tout ce qui ne s'y conforme pas. Les scanners, bots et sondes de l'équipe bleue sont redirigés vers un site leurre tandis que le trafic légitime des beacons transite vers votre serveur d'équipe.

Callbacks Mythic Xenon Tableau de bord InfraGuard

Architecture

Schéma d'architecture

Fonctionnalités

Proxying et écouteurs

  • Proxying multi-domaines — proxy de plusieurs domaines simultanément, chacun avec des profils C2, des upstreams et des règles indépendants
  • Écouteurs multi-protocoles — écouteurs HTTP/HTTPS, DNS, MQTT et WebSocket fonctionnant simultanément avec un renseignement IP partagé et un suivi des événements
  • Disjoncteur — protection contre les pannes par upstream avec états fermé/ouvert/demi-ouvert ; bascule vers l'action de suppression du domaine lorsque les backends sont injoignables
  • Bascule de protocole — bascule et retour automatiques entre les protocoles d'écouteur classés par priorité

Prise en charge des profils C2

  • Validation des profils C2 — analyse et application des profils Cobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk et PoshC2 comme règles de redirecteur
  • Profils à chaud remplaçables — échange du profil C2 actif d'un domaine à l'exécution depuis le tableau de bord sans redémarrer le proxy
  • Assistant de génération de profils — génération de nouveaux profils C2 de zéro pour les 8 types pris en charge via un formulaire guidé, ou import et téléversement de profils existants avec détection automatique du type et validation
  • Génération de profils assistée par IA — intégration optionnelle d'Ollama fournissant un panneau de discussion dans le tableau de bord pour l'aide à la création de profils et des conseils OPSEC

Pipeline de filtres

  • Pipeline de filtres basé sur le score — 10 filtres contribuent chacun avec un score de 0,0 à 1,0 ; un seuil configurable détermine le blocage/l'autorisation. Filtres : JA3, IP, bot, en-têtes, DNS, géo, profil, rejeu, énumération, sandbox.
  • Filtrage des empreintes TLS JA3 — blocage de Masscan, ZGrab2, Shodan, curl, Python requests et Nmap au niveau de la couche de poignée de main TLS avant tout échange de données HTTP ; fonctionne via en-tête de proxy inverse ou protocole asyncio personnalisé ; mode de liste blanche optionnel imposant le JA3 du beacon
  • Détection de sandbox et de navigateur headless — accumulation de scores sur les signaux HTTP : UA HeadlessChrome, Accept-Language manquant, Chrome sans sec-ch-ua, UA de scanners Safe Links et msnbot, ordre d'Accept non-navigateur
  • Détection d'énumération de chemins — suivi des URI uniques par IP dans une fenêtre glissante ; bloque dirbuster/ffuf/gobuster avant qu'ils ne cartographient l'espace URI
  • Détection d'énumération de sous-domaines DNS — suivi des réponses NXDOMAIN par IP cliente ; blocage automatique des IP sources en cas de dépassement du seuil
  • Anti-bot / anti-crawling — plus de 40 modèles d'User-Agent de scanners/bots connus, détection d'anomalies d'en-têtes
  • Protection contre le rejeu — rejet des requêtes dupliquées par hachage de contenu ; les hachages sont persistés dans SQLite afin que la protection survive aux redémarrages
  • Actions de suppression — redirection, réinitialisation TCP, proxy vers un site leurre, ou tarpit (réponse à débit lent pour faire perdre du temps aux scanners)

Renseignement

  • Renseignement IP — listes de blocage CIDR intégrées pour 19 plages de fournisseurs de sécurité (Shodan, Censys, Rapid7, etc.), filtrage GeoIP, correspondance de mots-clés DNS inversé
  • Flux de renseignement sur les menaces — mise à jour automatique des listes de blocage à partir de sources publiques (abuse.ch, Emerging Threats, Spamhaus DROP, Binary Defense) avec intervalle d'actualisation configurable et cache disque
  • Blocage IP dynamique — blocage des IP hors des plages autorisées ; mise en liste blanche automatique des IP après N requêtes C2 valides
  • Enrichissement de la liste blanche — les CIDR en liste blanche sont automatiquement enrichis avec les données ASN, organisation, pays et continent au démarrage via les bases de données GeoIP
  • Détection de compromission — surveillance des journaux de transparence des certificats via crt.sh, auto-surveillance de la réputation des domaines via URLhaus/OpenPhish/Google Safe Browsing, et détection d'analystes inter-domaines lorsqu'une seule IP accède à plusieurs domaines opérateurs
  • Score de confiance de compromission — score continu de 0 à 100 basé sur 6 signaux pondérés : diversité JA3, pics de volume, nouveaux ASN, exposition aux journaux CT, atteintes à la réputation et échecs d'authentification. Inclut des actions recommandées : surveiller, faire pivoter ou compromission immédiate.
  • Injection de jetons canari — pixels de suivi, liens honeypot et formulaires honeypot injectés automatiquement dans les pages leurres pour détecter les investigations de l'équipe bleue
  • Surveillance DNS passive — interroge CIRCL PDNS pour la résolution externe de vos domaines ; détecte les nouveaux enregistrements, les pics NXDOMAIN et l'exposition à première vue

Livraison de charges utiles

  • Routes de livraison de contenu — service de charges utiles, leurres et fichiers statiques à des chemins spécifiques via PwnDrop, le stockage de fichiers Mythic, le système de fichiers local ou des backends proxy HTTP ; livraison conditionnelle optionnelle pour servir le contenu réel aux cibles et les leurres aux scanners
  • Mise en scène de fichiers Mythic — le backend mythic_file proxie le /direct/download/{uuid} de Mythic à des URL propres ; mode UUID fixe ou proxy ; contrôle d'accès assuré par la pile de filtres d'InfraGuard
  • Jetons de charge utile à usage unique — jetons émis automatiquement lorsqu'un beacon est mis en liste blanche dynamiquement ; application atomique à usage unique dans SQLite empêchant le rejeu d'URL par les analystes ou les sandboxes ; TTL et nombre d'utilisations maximal configurables
  • Limitation de débit par route — limiteur de débit de téléchargement par IP à fenêtre glissante sur les routes de contenu ; le dépassement de la limite sert le leurre de scanner configuré ou une réponse 429
  • Gardes de livraison — clé d'environnement pour les routes de contenu : exiger l'IP du beacon, liste blanche d'UA, valeurs d'en-têtes requises, en-têtes interdits ; les contrôles échoués servent l'action de suppression du domaine, pas un 403 brut
  • Jetons de campagnes de phishing — protection des pages de phishing derrière des jetons par campagne intégrés dans les liens des e-mails ; liste statique de jetons ou jetons auto-validants signés HMAC avec TTL configurable

Résilience

  • Rotation d'infrastructure — rotation Terraform blue-green en un clic sur 5 fournisseurs cloud avec contrôles préalables, restauration et état chiffré par age
  • Planification des rotations — politiques de rotation automatisées : intervalle fixe, déclenchement par compromission, seuil de nombre de requêtes et rotation progressive échelonnée
  • Domain fronting — routage C2 basé sur CDN via séparation SNI/en-tête Host avec suppression des en-têtes CDN et protection SSRF
  • Interrupteur homme mort — TTL de battement de cœur de l'opérateur qui arrête automatiquement le transfert C2 si l'opérateur ne se manifeste pas
  • Proxies périphériques — Cloudflare Worker et AWS Lambda pour le domain fronting via l'infrastructure CDN, le blocage par pays en périphérie et la réécriture d'hôte

Tableau de bord et outils opérateur

  • Tableau de bord web — SPA en temps réel avec page de connexion, flux de requêtes en direct, statistiques de domaines, principales IP bloquées, diffusion d'événements WebSocket et actions intégrées de blocage/mise en liste blanche/déblocage
  • Gestion des pages leurres — liste, aperçu et édition des pages HTML leurres directement depuis le tableau de bord
  • Poste de commandement — tableau de bord d'agrégation multi-instances qui fusionne les statistiques, les requêtes et les événements en direct de plusieurs nœuds InfraGuard dans une vue unique
  • Interface utilisateur terminal — TUI basée sur Textual avec écran de connexion, interrogation d'API en direct, journal de requêtes codé par couleur
  • Rapports d'engagement — rapports HTML autonomes, JSON ou CSV avec ventilation par domaine, efficacité des filtres et piste d'audit de l'opérateur
  • Métriques Prometheus — point de terminaison /metrics exposant les compteurs de requêtes, les histogrammes de latence des upstreams, l'état du disjoncteur, la fraîcheur des flux et les connexions actives

Intégrations et plugins

  • Intégration SIEM — plugins intégrés pour Elasticsearch, Wazuh et Syslog (CEF/JSON) avec transfert par lots
  • Alertes webhook — plugins intégrés pour Discord (embeds), Slack (Block Kit) et webhook générique ; les alertes de détection de compromission transitent par le même système de plugins
  • Intégration Phishing.club — récepteur webhook signé HMAC qui ingère les événements de phishing et met automatiquement en liste blanche les IP cibles qui cliquent
  • Système de plugins — architecture pilotée par événements avec hooks on_event, configuration par plugin et filtrage des événements

Configuration et déploiement

  • Chiffrement de la configuration — chiffrement age (fichier entier) et SOPS (par valeur) avec prise en charge des fichiers .env
  • Validation de la configuration — outil de diff en CLI et plus de 20 contrôles de validation de sécurité, opérationnels et TLS
  • Gestion des clés API — création, révocation et rotation des clés API avec limites de débit par clé, suivi d'utilisation et quotas
  • Génération de configuration backend — génération de configurations Nginx, Caddy ou Apache avec TLS, filtrage IP, contrôles d'en-têtes, alias et en-têtes personnalisés
  • Ingestion de règles — import de listes de blocage IP et de modèles d'User-Agent à partir de fichiers .htaccess et robots.txt existants
  • Déploiement Docker — Dockerfile + docker-compose avec Let's Encrypt optionnel, téléchargeur GeoIP, serveur de charges utiles PwnDrop et assistant IA Ollama
  • Prise en charge GeoIP — les trois bases de données GeoLite2 (City, ASN, Country) avec téléchargement automatique Docker
  • Repli TLS auto-signé — génération automatique de certificats lorsque les chemins configurés n'existent pas
  • Prise en charge des variables d'environnement — fichier .env chargé automatiquement ; la syntaxe ${VAR} fonctionne dans toutes les valeurs et clés de configuration
  • Point de terminaison de santé configurable — modification du chemin du contrôle de santé pour éviter l'empreinte
  • Journalisation structurée — journaux structurés au format JSON via structlog
  • Suivi et persistance — SQLite avec mode WAL pour la journalisation des requêtes, les statistiques, le registre des nœuds, les hachages de rejeu et les jetons de charges utiles

Guide d'installation

Consultez la Page Wiki pour l'installation

Référence CLI```

infraguard --version Show version infraguard --help Show help

infraguard run -c config.yaml Start the reverse proxy infraguard run -c config.yaml --port 8443 Override listen port infraguard run -c config.yaml --host 0.0.0.0 Override bind address

infraguard dashboard -c config.yaml Start the web dashboard infraguard dashboard -c config.yaml --port 9090 Override dashboard port

infraguard tui Launch TUI with login screen infraguard tui --url http://host:8080 --token TOK Auto-connect to dashboard infraguard tui -c config.yaml Read URL/token from config

infraguard command-post -c command-post.yaml Start multi-instance dashboard infraguard command-post --instance name:url:token Add instance via CLI (repeatable)

infraguard profile parse Parse and display a C2 profile infraguard profile parse --format json Output as JSON infraguard profile parse --type brute_ratel Force profile type infraguard profile convert -o out.json Convert profile to JSON

Supported --type values: auto, cobalt_strike, mythic, brute_ratel, sliver, havoc, nighthawk, poshc2

Auto-detection: .profile = CS, .toml = Havoc, .yaml = PoshC2, .json = auto-detect by keys

infraguard ingest <files...> Ingest .htaccess/robots.txt rules infraguard ingest <files...> --format blocklist Output as IP blocklist infraguard ingest <files...> --format json Output as JSON infraguard ingest <files...> -o banned_ips.txt Write blocklist to file

infraguard generate nginx -c config.yaml Generate Nginx config infraguard generate caddy -c config.yaml Generate Caddyfile infraguard generate apache -c config.yaml Generate Apache VirtualHost

infraguard init -o config.yaml Generate starter config infraguard validate -c config.yaml Validate config file

root@kitploit:~
### Options du générateur

La commande `generate` accepte des drapeaux supplémentaires pour la personnalisation de l'opérateur :

| Drapeau | Description |
|---|---|
| `--listen-port PORT` | Remplacer le port d'écoute (défaut : depuis la configuration) |
| `--ssl-cert PATH` | Remplacer le chemin du certificat SSL |
| `--ssl-key PATH` | Remplacer le chemin de la clé SSL |
| `--redirect-url URL` | Remplacer l'URL de redirection pour les requêtes bloquées |
| `--default-action redirect\|404` | Action pour les requêtes non correspondantes |
| `--no-ip-filter` | Omettre les blocs d'autorisation/refus IP |
| `--no-header-check` | Omettre les règles de validation des en-têtes |
| `--alias DOMAIN:ALIAS` | Ajouter un alias de nom de serveur (répétable) |
| `--header NAME:VALUE` | Ajouter un en-tête de réponse personnalisé (répétable) |

## Poste de commande (Tableau de bord multi-instances)

Lors de l'exécution de plusieurs instances InfraGuard sur différents VPS ou fournisseurs cloud, le Poste de commande agrège les statistiques, les requêtes et les événements en direct de tous les nœuds dans un tableau de bord unique.```
┌─────────────────────────────┐
│    Command Post Dashboard   │
│    http://localhost:9090    │
└──────────┬──────────────────┘
           │ parallel fetch
     ┌─────┼──────┬──────────┐
     ▼     ▼      ▼          ▼
   IG-1   IG-2   IG-3   ... IG-N

InfraGuard Command Post

Démarrage rapide```bash

Via config file

infraguard command-post -c config/command-post.yaml

Via CLI args

infraguard command-post
--instance "prod:https://ig1.example.com:8080:TOKEN1"
--instance "staging:https://ig2.example.com:8080:TOKEN2"
--port 9090

Via Docker

docker compose --profile command-post up -d command-post

root@kitploit:~
### Configuration

Créez `config/command-post.yaml` :```yaml
instances:
  - name: "prod-cs"
    url: "https://ig1.example.com:8080"
    token: "${IG_PROD_TOKEN}"
  - name: "prod-mythic"
    url: "https://ig2.example.com:8080"
    token: "${IG_MYTHIC_TOKEN}"
  - name: "staging"
    url: "https://ig3.example.com:8080"
    token: "${IG_STAGING_TOKEN}"

port: 9090
# auth_token: "${COMMAND_POST_TOKEN}"

Ce qu'il montre

  • Statistiques fusionnées -- requêtes totales, autorisées, bloquées, additionnées sur toutes les instances
  • Barre de santé des instances -- statut vert/rouge pour chaque nœud connecté
  • Journal de requêtes entrelacé -- requêtes de toutes les instances triées par horodatage, chacune étiquetée avec son nom d'instance
  • Top des IP bloquées fusionné -- agrégé sur toutes les instances
  • Statistiques par domaine -- domaines de toutes les instances avec taux de blocage recalculés
  • Flux d'événements en direct -- événements WebSocket multiplexés de tous les nœuds
  • Actions de blocage/liste blanche -- diffusion vers toutes les instances ou une instance spécifique

Points de terminaison API

Déploiement Docker

Démarrage rapide```bash

cp .env.example .env

Edit .env with your domain, teamserver, and token

docker compose up -d

root@kitploit:~
Ceci démarre deux services :
- **proxy** -- le redirecteur sur les ports 443 et 80
- **dashboard** -- l'interface web sur le port 8080

### Avec Let's Encrypt```bash
# Set in .env:
#   INFRAGUARD_LETSENCRYPT=true
#   INFRAGUARD_DOMAIN=cdn.example.com
#   [email protected]

# Obtain the initial certificate
docker compose --profile letsencrypt up certbot

# Start the proxy (will use the LE cert)
docker compose up -d proxy dashboard

# Start auto-renewal (checks every 12 hours)
docker compose --profile letsencrypt up -d certbot-renew

Exigences pour Let's Encrypt :

  • Le port 80 doit être accessible depuis Internet
  • INFRAGUARD_DOMAIN doit résoudre vers l'IP publique de cet hôte
  • INFRAGUARD_DOMAIN_EMAIL doit être une adresse e-mail valide

Avec les bases de données GeoIP```bash

Download all three GeoLite2 databases (City, ASN, Country)

docker compose --profile geoip up geoip-update

Then start normally - databases are mounted at /app/geoip/

docker compose up -d proxy dashboard

root@kitploit:~
### Avec PwnDrop (livraison de la charge utile)```bash
# Start PwnDrop alongside the proxy
docker compose --profile pwndrop up -d pwndrop

# Access PwnDrop admin UI at https://localhost:8443
# InfraGuard reaches it internally at http://pwndrop:80

Alors configurez les routes de contenu dans votre config pour rediriger les chemins de payload vers PwnDrop :```yaml domains: cdn.example.com: content_routes: - path: "/downloads/*" backend: type: "pwndrop" target: "http://pwndrop:80" auth_token: "${PWNDROP_TOKEN}"

root@kitploit:~
### Avec Ollama (génération de profils assistée par IA)```bash
# Start the Ollama service
docker compose --profile ollama up -d ollama

# Pull the default model (~5 GB)
docker compose --profile ollama exec ollama ollama pull qwen3:8b

# The dashboard's AI chat panel will connect automatically

Le tableau de bord dispose de la variable d'environnement INFRAGUARD_OLLAMA_URL préconfigurée dans docker-compose.yml. Lorsqu'Ollama est en cours d'exécution, l'interrupteur de l'assistant IA apparaît dans la page des leurres et des profils du tableau de bord.

Mise à l'échelle```bash

Run multiple redirector nodes

docker compose up -d --scale proxy-node=3

root@kitploit:~
Décommentez le service `proxy-node` dans `docker-compose.yml` pour l'activer.

### Volumes

| Volume | Objectif |
|---|---|
| `./config` | Fichiers de configuration (montés en lecture seule) |
| `./examples` | Profils C2 (montés en lecture seule) |
| `./rules` | Listes bloquées ingérées et fichiers sources de règles (montés en lecture seule) |
| `./data` | Base de données SQLite et profils générés (persistés) |
| `certs` | Certificats TLS (partagés entre le proxy et certbot) |
| `geoip` | Bases de données GeoLite2 (remplies par le service `geoip-update`) |
| `pwndrop-data` | Fichiers téléversés et base de données PwnDrop |
| `ollama-data` | Poids du modèle et configuration Ollama |

## Architecture```
infraguard/
    __init__.py              Package init
    __main__.py              python -m infraguard entry
    main.py                  Click CLI
    config/                  YAML config loading, .env support, Pydantic validation
    core/                    ASGI proxy engine (app, proxy, router, TLS, drop actions, content delivery)
    profiles/                C2 profile parsers and generators (8 types)
    pipeline/                Request validation filters (JA3, IP, bot, header, DNS, geo, profile, replay, enumeration, sandbox)
    intel/                   IP intelligence (blocklists, GeoIP, rDNS, feeds, rule ingestion)
    tracking/                SQLite persistence (request logging, stats, node registry)
    plugins/                 Plugin system (protocol, loader, builtins)
    ui/
        api/                 REST API + WebSocket (Starlette)
        web/                 SPA dashboard (HTML/JS/CSS)
        tui/                 Terminal UI (Textual) with login screen
        command_post/        Multi-instance aggregation dashboard
    listeners/               Protocol listeners (HTTP, DNS, MQTT, WebSocket)
    backends/                Config generators (Nginx, Caddy, Apache)
    models/                  Shared types and event models

Comparaison avec RedWarden

Contributions

  • Mgeeky - Idée originale (RedWarden)
  • curi0usJack - Règles .htaccess
  • Profils
    • threatexpress - jquery-c2.3.14.profile
    • InfinityCurve - Profil Havoc
  • Frameworks C2
    • Cobalt Strike - Prise en charge des profils Malleable C2
    • Mythic - Prise en charge des profils HTTPX + mise en scène de fichiers
    • Brute Ratel C4 - Prise en charge des profils de configuration serveur
    • Sliver - Prise en charge des profils HTTP C2
    • Havoc - Prise en charge des profils TOML
    • Nighthawk - Prise en charge de la configuration d'écoute JSON
    • PoshC2 - Prise en charge de la configuration YAML

Si vous souhaitez contribuer au projet, veuillez créer une nouvelle branche avec le nom de la version et préciser le même nom de version dans la demande de tirage. Par exemple : branche=v1.2.3 | [v1.2.3] Ajout de l'élément blah.

Licence

Licence BSD à 2 clauses. Voir LICENSE pour plus de détails.

Copyright (c) 2026, Whispergate

Télécharger l’outil
Point de terminaisonMéthodeDescription
/api/instancesGETListe toutes les instances avec leur état de santé
/api/statsGETStatistiques fusionnées de toutes les instances
/api/requestsGETJournal de requêtes entrelacé de toutes les instances
/api/intel/whitelistPOSTAjoute une IP à la liste blanche sur toutes les instances
/api/intel/blocklistPOSTBloque une IP sur toutes les instances
/api/intel/blocklistDELETEDébloque une IP sur toutes les instances
/ws/eventsWSÉvénements en direct multiplexés de toutes les instances
FonctionnalitéRedWardenInfraGuard
ArchitectureFichier unique d'environ 99 KoPaquet modulaire
Analyse des profilsMachine à états par expressions régulièresAnalyseur structuré avec prise en charge complète des blocs/transformations
Support C2Cobalt Strike uniquementCobalt Strike, Mythic, Brute Ratel C4, Sliver, Havoc, Nighthawk, PoshC2
Gestion des profilsÉdition manuelle des fichiersAssistant de tableau de bord avec génération, importation, permutation à chaud et assistance IA
ProtocolesHTTP uniquementHTTP, DNS, MQTT, WebSocket
Modèle de filtrageBinaire passe/échoueBasé sur un score (seuil 0.0--1.0), chaîne de 10 filtres
Empreinte TLSAucuneBlocage JA3 (Masscan, ZGrab2, Shodan, curl, Python requests, Nmap)
Détection de sandboxAucuneNavigateur sans tête / Safe Links / notation des UA et en-têtes de sandbox
Détection d'énumérationAucuneÉnumération de chemins + suivi DNS NXDOMAIN avec blocage automatique
Détection de brûlageAucuneSurveillance des journaux CT, réputation de domaine, détection d'analystes inter-domaines, notation de confiance
Résilience de l'infrastructureAucuneDisjoncteur, basculement de protocole, interrupteur homme mort, rotation de l'infrastructure
Livraison de charges utilesAucunePwnDrop, stockage de fichiers Mythic, système de fichiers, proxy HTTP avec livraison conditionnelle
Protection des charges utilesAucuneJetons à usage unique, limitation de débit par route, gardes de livraison
Protection contre le hameçonnageAucuneValidation des jetons de campagne (liste statique ou signée HMAC)
Interface opérateurAucuneTableau de bord web + interface terminal + poste de commandement multi-instances
ObservabilitéAucuneMétriques Prometheus, rapports d'engagement, journalisation structurée
Génération de configurationAucuneNginx, Caddy, Apache avec personnalisation complète
Ingestion de règlesAucuneAnalyseur .htaccess + robots.txt
Flux de renseignement sur les menacesAucunMise à jour automatique à partir de 5 sources publiques
Système de pluginsInterface de base à 4 méthodesPiloté par événements avec hooks on_event + configuration par plugin
Intégration SIEMAucuneElasticsearch, Wazuh, Syslog (CEF/JSON)
Alertes webhookAucunesDiscord, Slack, webhook générique
Renseignement sur les listes blanchesAucunEnrichissement automatique des CIDR avec ASN/organisation/pays au démarrage
Anti-rejeuHachage SQLiteSQLite persistant avec cache L1 en mémoire, survit aux redémarrages
Actions de blocageredirection, réinitialisation, proxyredirection, réinitialisation, proxy, piège lent
Gestion TLSManuelle uniquementAuto-signé automatique + intégration Let's Encrypt
Déploiement en périphérieAucunProxies périphériques Cloudflare Worker + AWS Lambda avec domain fronting
Sécurité de la configurationAucuneChiffrement age et SOPS, contrôles de validation, gestion des clés API
DéploiementManuelDocker Compose avec contrôles de santé
AsynchroneCallbacks Tornadoasync/await natif (ASGI + uvicorn)